Seguridad
Última actualización: 23 de agosto de 2026.
Medidas aplicadas
- HTTPS y cabeceras CSP, HSTS, anti-iframe y limitación de permisos del navegador.
- Clave publicable en el navegador; las claves administrativas permanecen en el servidor.
- Seguridad por fila en todas las tablas expuestas y permisos mínimos.
- Imágenes en almacenamiento privado con enlaces temporales.
- Enlaces compartidos con 256 bits aleatorios, hash SHA-256, permiso, caducidad y revocación.
- Validación de formato, tamaño y resolución de imágenes.
- Caché sin respuestas de Supabase ni imágenes privadas externas.
- Auditoría de dependencias y asesores de seguridad antes del despliegue.
Cómo informar de una vulnerabilidad
El canal público de seguridad se activará con el dominio definitivo antes de abrir el servicio al público. No incluyas contraseñas, tokens ni contenido privado de otras personas en ningún reporte.
Investigación responsable
No accedas, modifiques o descargues datos ajenos; no realices denegación de servicio, ingeniería social ni pruebas automatizadas agresivas. Detén la prueba si encuentras datos personales. Confirmaremos la recepción y priorizaremos los problemas según su impacto.
Límites
Ningún servicio conectado a Internet puede garantizar riesgo cero. Mantén una contraseña única, protege tu correo y revoca enlaces compartidos que ya no necesites.